Platform voor human risk management
PhishGun: phishingsimulatie en security awareness training voor uw team
De meeste incidenten beginnen nog altijd bij een mens, niet bij een open poort. PhishGun stuurt realistische maar ongevaarlijke phishing naar uw eigen mensen, maakt van een risicovolle klik meteen een les zolang de fout nog vers is, en levert een cijfer voor menselijk risico dat u aan een directie kunt voorleggen.
Het platform is gebouwd door Haxoris, op basis van wat onze ethische hackers in echte social engineering-opdrachten tegenkomen. Resultaten worden uitsluitend geaggregeerd gerapporteerd; individuele medewerkers worden niet beoordeeld of geïdentificeerd.
PhishGun is gebouwd en wordt beheerd door Haxoris. Het product zelf staat op phishgun.com.
Overzicht
Wat PhishGun doet
PhishGun voert gesimuleerde phishing uit op uw eigen medewerkers en meet wat er daarna gebeurt: wie het bericht opende, wie klikte, wie iets invulde en – het cijfer dat de meeste programma's nooit verzamelen – wie het meldde. Alle uitkomsten worden geaggregeerd gerapporteerd.
Bij de klik houden de meeste tools op. PhishGun begint daar juist: er opent een korte les in context, die laat zien welke signalen er werkelijk in dat bericht zaten, op het ene moment waarop iemand gegarandeerd oplet.
Wat eruit komt is een meetbare trend per team in plaats van een deelnamecertificaat – en een set vastleggingen die een toetser voor NIS2, ISO 27001 of DORA aanvaardt als bewijs dat er bewustwordingstraining heeft plaatsgevonden.
Een verdedigbaar cijfer voor menselijk risico, gevolgd in de tijd, en het bewijs om een directie of een toezichthouder te laten zien wat er is veranderd.
Gebruikers geïmporteerd uit Microsoft 365 of Google Workspace, campagnes die zichzelf doseren, en geen extra directory om bij te houden.
Gedateerde vastleggingen per persoon van bewustwordingsactiviteiten – precies het stuk waar een auditor om vraagt wanneer een beleidsdocument niet volstaat.
Functies en voordelen
Vier dingen die het platform daadwerkelijk doet
Geen contentbibliotheek met een quiz eraan vast. Elk van deze onderdelen bestaat omdat het een cijfer verandert dat u het kwartaal daarna kunt terugmeten.
Slimme phishingsimulaties
Campagnes gesegmenteerd op afdeling, risiconiveau, taal en zakelijke context – een factuurlokkertje naar de financiële administratie en een MFA-verzoek naar de ontwikkelaars, en niet één generiek sjabloon dat op dinsdagochtend naar iedereen tegelijk gaat.
Training op het moment zelf
Een risicovolle klik opent een korte les die benoemt welke signalen in het bericht zaten: de weergavenaam die niet bij het domein hoorde, de tijdsdruk, de link die ergens anders uitkwam. De les komt terwijl de fout nog vers is, en dat is het enige moment waarop hij blijft hangen.
Meldknop met één klik
Medewerkers melden een verdacht bericht rechtstreeks vanuit hun mailprogramma. Daarmee wordt een stil non-event een meetbaar signaal, krijgen de mensen die het goed deden bevestiging, en wordt de weg korter van een echte aanval die binnenkomt naar uw team dat ervan hoort.
Cijfers die standhouden
Klikpercentage, meldpercentage, afgeronde trainingen, herhaalrisico en campagnevoortgang – per team en in de tijd. De trend is het resultaat; het klikpercentage van één losse campagne zegt bijzonder weinig.
Sjabloonbibliotheek
Sjablonen die lokaal aanvoelen, omdat ze het zijn
Een lokkertje werkt alleen als het er thuishoort. De bibliotheek bevat de wereldwijde afzenders die elke organisatie ziet – Microsoft, Google, Atlassian, Zoom – naast afzenders die per markt zijn opgebouwd. De kant-en-klare sjablonen zijn Slowaaks-, Tsjechisch- en Engelstalig; Nederlandstalige sjablonen maken wij op maat, samen met uw organisatie.
Elk sjabloon is gelabeld op wat het probeert te bemachtigen – inloggegevens, kaartgegevens, persoonsgegevens – en op de vraag of het een publiek merk nabootst of iets interns. Daarmee richt u een campagne op één specifiek risico in plaats van te hopen dat een generiek lokkertje aankomt.
Rapportage
De hele trechter, niet alleen het klikpercentage
Verzonden, geopend, aangeklikt, ingediend – met de uitval bij elke stap. Een klikpercentage op zichzelf verbergt het cijfer dat er het meest toe doet: hoeveel mensen verder gingen dan de klik en daadwerkelijk iets hebben afgegeven.
Dat laatste percentage is het cijfer dat een directie wil zien, omdat het de best meetbare benadering is van wat een echte aanvaller had meegenomen.
Begin met één gratis campagne
De snelste manier om te weten of dit in uw organisatie speelt, is het één keer te doen. Eén campagne, uw eigen mensen, uw eigen cijfers – zonder verplichting vooraf.
- Kies één afdeling om mee te beginnen – u hoeft niet uw hele directory te importeren.
- Kies een scenario dat bij de markt past, of pas er een aan op een lokkertje dat uw sector op dit moment ziet.
- Krijg aan het eind van de run het klikpercentage, het meldpercentage en een uitsplitsing per team.
Hoe het werkt
In vijf stappen van een leeg account naar een trend die u kunt rapporteren
De eerste campagne kost een middag. Alles daarna is dezelfde cyclus, op een kortere termijn herhaald.
Koppel uw gebruikers
Importeer teams uit Microsoft 365 of Google Workspace, of upload een lijst. Groepeer mensen op afdeling, functieniveau of risicoprofiel, zodat een campagne gericht kan worden in plaats van rondgestuurd.
Kies het scenario
Kies een sjabloon dat bij de markt past – factuur, bezorgbericht, HR-mededeling, MFA-verzoek, intern IT-verzoek – of pas er een aan op een lokkertje dat uw sector dit kwartaal daadwerkelijk ziet.
Start veilig
Grenzen vooraf, gedoseerde verzending en gecontroleerde landingspagina's houden een simulatie weg van verstoring van het bedrijf of van uw eigen detectie. Het tijdvenster en de scope worden afgesproken voordat er iets uitgaat.
Train op het moment van de klik
Wie klikt, krijgt de korte les. Wie meldt, krijgt bevestiging in plaats van stilte – en dat is wat de meldknop van een functie in een gewoonte verandert.
Rapporteer de trend
Klikpercentage, meldpercentage en afgeronde trainingen per team, gevolgd over meerdere campagnes. Dat is wat naar de directie gaat, en het is dezelfde set vastleggingen waarmee u een auditor antwoordt die vraagt hoe bewustwordingstraining is aangetoond.
Risicoscore per medewerker
Een score per persoon, en de reden erachter
Elke medewerker heeft een score die is opgebouwd uit wat er in campagnes daadwerkelijk is gebeurd – gecompromitteerd, gemeld, genegeerd – en niet uit een quizuitslag aan het eind van een presentatie. De score stuurt de training, niet de beoordeling van de persoon.
Het overzicht laat zien tegen welke aanvalsvectoren en welke doelen iemand is getest. Een lage score is nooit een raadsel, en een hoge score komt met het concrete gat dat gedicht moet worden.
Mogelijkheden
Wat er inbegrepen is
PhishGun wordt geleverd als gehost platform, los van de adviesopdrachten van Haxoris en met een eigen abonnement.
| Onderdeel | Inbegrepen |
|---|---|
| Campagnes | E-mailsjablonen per markt, gecontroleerde landingspagina's, targeting op afdeling, risiconiveau, taal en zakelijke context, gedoseerde verzending en grenzen per campagne |
| Training | Training op het moment van een risicovolle klik, uitleg van de signalen die in het bericht zaten, bijhouden per persoon of de training is afgerond |
| Meldknop | Verdachte berichten met één klik melden vanuit het mailprogramma van de medewerker, bevestiging bij een terechte melding, bijhouden van het meldpercentage |
| Gebruikers en beheer | Gebruikersimport uit Microsoft 365 of Google Workspace, groeperen op team, afdeling en risicoprofiel |
| Cijfers | Klikpercentage, meldpercentage, afgeronde trainingen, herhaalrisico en campagnevoortgang, per campagne en per team |
| Bewijs voor compliance | Vastleggingen van bewustwordingsactiviteiten die u kunt overleggen bij toetsing aan NIS2, ISO 27001 en DORA |
Actuele pakketten, limieten en tarieven staan op de tarievenpagina van PhishGun.
Wettelijk kader
Waarom bewustwordingstraining nu met name wordt genoemd
Drie Europese kaders leggen security awareness vast in plaats van het aan goede voornemens over te laten. In alle drie gaat het om bewijs – niet om een beleidsstuk waarin staat dat er training bestaat.
NIS2
Artikel 20, lid 2 verplicht bestuurders om training te volgen en om regelmatige training voor medewerkers te bevorderen. Artikel 21, lid 2, onder g noemt basiscyberhygiëne en cyberbeveiligingstraining bij de basismaatregelen. In Nederland is dat ingevuld met de Cyberbeveiligingswet, die op 15 augustus 2026 in werking is getreden en ongeveer 8.000 organisaties raakt. Terugkerende simulaties en gedateerde vastleggingen zijn de manier waarop u dat aantoont. NIS2-testen bij Haxoris.
ISO/IEC 27001
Beheersmaatregel 6.3 uit bijlage A vraagt om bewustwording, opleiding en training die passen bij iemands rol, en die regelmatig worden geactualiseerd. Een auditor vraagt om bewijs per persoon over een langere periode, en dat kan een eenmalige introductiepresentatie niet leveren. ISO 27001-testen bij Haxoris.
DORA
Artikel 13, lid 6 verplicht financiële entiteiten om programma's voor ICT-beveiligingsbewustzijn en trainingen in digitale operationele weerbaarheid als verplichte onderdelen aan te bieden – uitdrukkelijk ook voor het hoger management, niet alleen voor technisch personeel. Voor financiële entiteiten is DORA het kader: zij vallen op grond van artikel 7 buiten de Cyberbeveiligingswet.
Waar PhishGun staat naast een opdracht van Haxoris
Ze beantwoorden verschillende vragen, en de meeste organisaties willen uiteindelijk allebei. Een social engineering-test is een opdracht op één moment: onze ethische hackers bouwen voorwendsels op maat, voeren phishing, vishing en smishing uit binnen een afgesproken scope, en rapporteren hoe ver een vastberaden aanvaller kwam.
PhishGun is het programma dat tussen die opdrachten door loopt – doorlopend, in eigen beheer, en gericht op het verleggen van het uitgangsniveau in plaats van op het aantonen van één inbraakpad.
In de praktijk:
- Eerst de test, daarna het platform – een opdracht laat zien welke voorwendsels bij uw mensen werkelijk werken; díé scenario's zijn het herhalen waard.
- Het platform voor de trend – klik- en meldpercentages per team, kwartaal na kwartaal, is het cijfer dat laat zien of het programma werkt.
- Training voor de gaten die de cijfers blootleggen – zie security awareness training voor sessies met een trainer, opgebouwd op uw eigen campagneresultaten.
- Opnieuw testen om te verifiëren – een nieuwe opdracht tegen een getrainde populatie is de eerlijke toets of het cijfer echt is verschoven.
Veelgestelde vragen
01 Is PhishGun een product van Haxoris?
Ja. PhishGun is gebouwd en wordt beheerd door Haxoris, en de scenario's komen van hetzelfde team dat onze social engineering-opdrachten uitvoert. Het heeft een eigen site en een eigen abonnement op phishgun.com, omdat het een platform is en geen adviesdienst – maar het is ons eigen product, geen wederverkoop.
02 Wat is het verschil met een social engineering-test van Haxoris?
Een test is een opdracht: voorwendsels op maat, phishing plus vishing en smishing, uitgevoerd door onze testers binnen een afgesproken scope, met als resultaat een rapport over hoe ver een aanvaller kwam en waarom. PhishGun is een platform dat u zelf doorlopend draait om het uitgangsniveau tussen die opdrachten te verleggen. De test laat zien wat werkt tegen uw mensen; het platform is hoe u dat aanpakt en het aantoont.
03 Kunt u de gesimuleerde berichten veilig naar echte medewerkers sturen?
Ja – een simulatie is gebouwd om een reactie te meten, niet om iets te compromitteren. Er zit geen malware en geen payload in. Campagnes draaien met grenzen vooraf en gedoseerde verzending, zodat een simulatie het bedrijf niet verstoort, en de scope, het tijdvenster en precies wat er wordt vastgelegd worden afgesproken voordat het eerste bericht uitgaat. Resultaten worden uitsluitend geaggregeerd gerapporteerd; individuele medewerkers worden niet beoordeeld of geïdentificeerd.
04 In welke talen zijn de scenario's beschikbaar?
De kant-en-klare sjablonen zijn Slowaaks-, Tsjechisch- en Engelstalig. Ze zijn per markt geschreven en niet machinaal vertaald, en dat doet meer dan het lijkt: een lokkertje dat vertaald aanvoelt, wordt om de verkeerde reden herkend, en dan meet de campagne het taalgevoel van uw medewerkers in plaats van hun gevoel voor een phishingaanval.
Om precies die reden vertalen wij geen Nederlandstalige sjablonen machinaal. Nederlandstalige sjablonen bouwen wij op maat – samen met uw organisatie, op basis van de merken, de afdelingen en de post die uw mensen dagelijks binnenkrijgen.
05 Moeten wij onze hele directory importeren om te beginnen?
Nee. Begin met één afdeling. Gebruikers kunnen worden geïmporteerd uit Microsoft 365 of Google Workspace of als lijst worden geüpload, en de scope kan groeien zodra u hebt gezien wat de eerste campagne oplevert.
06 Voldoen wij aan NIS2, ISO 27001 of DORA als wij PhishGun draaien?
Geen enkel middel maakt een organisatie compliant, en wees wantrouwend tegenover een leverancier die iets anders beweert. Wat PhishGun oplevert, is het bewijs voor één specifieke verplichting binnen elk van die kaders: dat er security awareness training plaatsvindt, dat die de juiste mensen bereikt – ook het bestuur – en dat die zich herhaalt. Dat is één beheersmaatregel tussen vele, en wel een die anders erg lastig aan te tonen is.